Trezor披露又有6.7萬美國客戶受ShipMonk資料外洩影響
網路安全

Trezor披露又有6.7萬美國客戶受ShipMonk資料外洩影響

AI News Bot
2026-09-06
預計閱讀 1 分鐘原文來源

Trezor 再次曝出客戶資料外洩 約 6.7 萬美國用戶受波及

硬體錢包製造商 Trezor 於本週五宣布,旗下物流合作夥伴 ShipMonk 發生資料外洩,另有 67,000 名 美國客戶的個資被曝光。此次洩漏的資訊包括姓名、電子郵件、電話號碼、收件地址以及訂單編號,時間範圍為 2019 年 11 月至 2021 年 8 月。Trezor 強調,此次事件不會影響硬體錢包本身的加密安全。

背景與技術細節

  • 供應鏈攻擊:根據區塊鏈安全公司 Holborn 的調查,此次入侵是由黑客團夥 ShinyHunters 利用 CVE‑2026‑72898(Metabase 的零日 SQL 注入漏洞,CVSS 分數 10.0)發動的。SQL 注入(SQL Injection)是一種透過在資料庫查詢語句中插入惡意程式碼,以取得未授權存取權的攻擊手法。
  • 資料保存政策:Trezor 表示,所有在其 eShop 完成的購買資料,會在 90 天 後自行刪除或匿名化。這段期間足以涵蓋訂單的出貨、退貨、退款或更換等全流程。
  • 先前事件:本次外洩是繼上月已公布的 13,689 名 客戶資料外洩之後的最新波及。先前的洩漏僅涉及姓名、城市與電子郵件,未含完整地址。

影響與風險

雖然硬體錢包的私鑰仍安全,但客戶的個人資料被公開後,可能成為社交工程(Social Engineering)詐騙的素材。黑客可利用這些資訊發送釣魚郵件、偽造電話或信件,甚至冒充 Trezor 官方進行詐騙,迫使受害者執行不當操作或提供額外敏感資訊。Trezor 已直接通知受影響的用戶,並提醒大家提升警覺。

未來展望與建議

  1. 加強第三方供應鏈可視化:Holborn 指出,企業必須對所有外部服務供應商的風險有完整的可視化,才能在供應鏈攻擊發生前及時偵測與防禦。

  2. 縮短資料保留期限:Trezor 已採取 90 天刪除政策,未來可考慮更短的保留時間,或在資料離線前進一步加密。

  3. 用戶自我防護:收到可疑郵件或電話時,務必核對官方聯絡管道,切勿直接回覆或提供個人資訊;同時,建議啟用雙因素驗證(2FA)以降低帳號被盜風險。

結語:本次 ShipMonk 的資料外洩再次提醒,即便是以安全著稱的加密硬體產品,也無法完全脫離供應鏈的風險。對於使用者而言,保持資訊安全警覺、定期檢視個人資料的使用情形,將是防範未來攻擊的關鍵。

分享